Illumio Adaptive Sicherheitsplattform
IBM QRadar DSM for Illumio Adaptive Security Platform erfasst Ereignisse von der Illumio Policy Compute Engine (PCE).
In der folgenden Tabelle werden die Spezifikationen für Illumio Adaptive Security Platform DSM beschrieben:
| Spezifikation | Wert |
|---|---|
| Hersteller | Illumio |
| DSM-Name | Illumio Adaptive Sicherheitsplattform |
| Name der RPM-Datei | DSM-IllumioAdaptiveSecurityPlatform-QRadar_version-build_number.noarch.rpm |
| Unterstützte Versionen | nicht zutreffend |
| Protokoll | Syslog |
| Ereignisformat | Log Event Extended Format (LEEF) |
| Aufgezeichnete Ereignistypen | Prüfung Datenverkehr |
| Automatisch erkannt? | Ja |
| Enthält Identität? | Nein |
| Angepasste Eigenschaften einschließen? | Nein |
| Weitere Informationen | Website von Illumio (https://www.illumio.com) |
Führen Sie die folgenden Schritte aus, um Illumio Adaptive Security Platform in QRadarzu integrieren:
- Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM® Support Website herunter und installieren Sie sie in der Reihenfolge, in der sie aufgeführt sind, auf Ihrem QRadar
Console:
- DSMCommon-RPM
- Illumio Adaptive Security Platform DSM-RPM
- Konfigurieren Sie Ihr Illumio-PCE zum Senden von Syslog-Ereignissen an QRadar.
- Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Illumio Adaptive Security Platform-Protokollquelle auf dem QRadar
Consolehinzu. In der folgenden Tabelle sind die Parameter beschrieben, die bestimmte Werte für die Ereigniserfassung von Illumio Adaptive Security Platform erfordern:
Tabelle 2. Illumio Adaptive Security Platform-Protokollquellenparameter Parameter Wert Protokollquellentyp Illumio Adaptive Sicherheitsplattform Protokollkonfiguration Syslog Protokollquellenkennung Eine eindeutige Kennung für die Protokollquelle. - Um zu überprüfen, ob QRadar ordnungsgemäß konfiguriert ist, sehen Sie sich die folgende Tabelle an, um ein Beispiel für eine geparste Ereignisnachricht anzuzeigen.Wichtig: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-und Zeilenvorschubzeichen.Die folgende Tabelle zeigt eine Beispielereignisnachricht von Illumio Adaptive Security Platform:
Tabelle 3. Illumio Adaptive Security Platform-Beispielnachricht Ereignisname Untergeordnete Kategorie Beispielprotokollnachricht Fluss zulässig Firewallzulassung <14>1 2016-08-08T22:18:24.000+00:00 hostname1 illumio_pce/collector 5458 - - sec=694704.253 sev=INFO pid=5458 tid=14554040 rid=0 LEEF:2.0|Illumio|PCE|16.6.0|flow_allowed|cat=flow_summary devTime=2016-08-08T15:20:55-07:00 devTimeFormat=yyyy-MM-dd'T'HH:mm:ssX proto=udp sev=1 src=<Source_IP_address> dst=<Destination_IP_address> dstPort=14000 srcBytes=0 dstBytes=15936 count=1 dir=I hostname=hostname2 intervalSec=3180 state=T workloadUUID=xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx